自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

惡意擴(kuò)展程序濫用 Chrome Sync 竊取用戶數(shù)據(jù)

安全
安全顧問 Bojan Zdrnja 近日發(fā)現(xiàn),Google Chrome Sync 功能可以被濫用,使用惡意制作的 Chrome 瀏覽器擴(kuò)展程序即可從受影響的計算機(jī)中收集信息,并將竊取的數(shù)據(jù)傳送至攻擊者的服務(wù)器中。

Chrome Sync 是一種瀏覽器功能,旨在在用戶使用 Google 帳戶登錄后自動同步其書簽、歷史記錄、密碼和其他設(shè)置。安全顧問 Bojan Zdrnja 近日發(fā)現(xiàn),Google Chrome Sync 功能可以被濫用,使用惡意制作的 Chrome 瀏覽器擴(kuò)展程序即可從受影響的計算機(jī)中收集信息,并將竊取的數(shù)據(jù)傳送至攻擊者的服務(wù)器中。

繞過 Chrome Web Store 安全檢查

盡管惡意 Chrome 擴(kuò)展程序數(shù)不勝數(shù),但 Google 每年都會審核 Chrome Web Store,并將惡意擴(kuò)展從商店中刪除,但此次發(fā)現(xiàn)的惡意擴(kuò)展由于部署方式的不同,因此十分特別。

攻擊者的惡意擴(kuò)展被偽裝為 Windows 的 Forcepoint Endpoint Chrome 擴(kuò)展,并在啟用開發(fā)者模式后直接從 Chrome 安裝(繞過 Chrome Web Store 安裝通道)。

安裝后,該擴(kuò)展程序會刪除一個后臺腳本,該腳本旨在檢查 Chrome 存儲中的 oauth_token 密鑰,然后將其自動同步到用戶的 Google 云存儲中。

要訪問已同步的敏感數(shù)據(jù),攻擊者只需在運(yùn)行 Chrome 瀏覽器的另一個系統(tǒng)上登錄同一 Google 帳戶(現(xiàn)在不允許第三方基于 Chromium 的瀏覽器使用私有的 Google Chrome Sync API)。這將使攻擊者通過濫用 Google 的基礎(chǔ)架構(gòu)與受害者的 Chrome 瀏覽器進(jìn)行通信 。

盡管 Google 在數(shù)據(jù)大小和請求數(shù)量上有一些限制,但這實際上非常適合C&C命令(通常數(shù)據(jù)量很小)或竊取較小但敏感的數(shù)據(jù)(例如身份驗證令牌)。

該擴(kuò)展程序?qū)⒐糁攸c(diǎn)放在操縱 Web 應(yīng)用程序數(shù)據(jù)上,并未試圖將其惡意活動擴(kuò)展到 Chrome 基礎(chǔ)系統(tǒng)。對于這種行為,安全顧問 Bojan Zdrnja 解釋道:“盡管他們還想進(jìn)一步擴(kuò)展訪問權(quán)限,但實際上他們只將惡意擴(kuò)展的活動限制為與 Web 應(yīng)用程序有關(guān)的活動。因為現(xiàn)在幾乎所有內(nèi)容都可以通過Web 應(yīng)用程序進(jìn)行管理,無論是內(nèi)部 CRM、文檔管理系統(tǒng)、訪問權(quán)限管理系統(tǒng)還是其他。這也能解釋為什么他們只開發(fā)了惡意的 Chrome 擴(kuò)展程序,而沒開發(fā)任何其他形式的惡意軟件。”

對于已經(jīng)受到影響的用戶,要通過網(wǎng)絡(luò)阻止惡意擴(kuò)展泄露數(shù)據(jù)的話,同樣也會阻止 Google 用于各種合法目的的服務(wù)器通信(例如 client4.google.com),因此這不是防御類似攻擊的正確方法。

為了阻止攻擊者濫用 Google Chrome 瀏覽器的 Sync API 來從公司環(huán)境中收集和泄露數(shù)據(jù),建議使用組策略來創(chuàng)建允許的 Chrome 擴(kuò)展程序列表,并阻止所有未進(jìn)行檢查的其他程序。

本文轉(zhuǎn)自O(shè)SCHINA

本文標(biāo)題:惡意擴(kuò)展程序濫用 Chrome Sync 竊取用戶數(shù)據(jù)

本文地址:https://www.oschina.net/news/129289/malicious-extension-abuses-chrome-sync-to-steal-users-data

責(zé)任編輯:未麗燕 來源: 開源中國
相關(guān)推薦

2024-12-30 10:36:34

2024-01-26 16:23:38

漏洞數(shù)據(jù)泄露網(wǎng)絡(luò)安全

2021-03-30 08:46:10

Android惡意軟件應(yīng)用程序

2023-08-30 23:15:07

2011-05-05 18:39:05

2020-08-04 10:27:26

Microsoft E數(shù)據(jù)泄漏隱私安全

2024-12-30 13:05:22

2014-12-03 11:09:16

數(shù)據(jù)安全數(shù)據(jù)泄露移動安全

2011-08-09 09:50:42

2021-02-07 16:34:41

Chrome瀏覽器系統(tǒng)技巧

2021-03-31 10:34:14

網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全技術(shù)周刊

2023-07-06 15:08:29

2025-01-06 14:35:03

2023-08-09 13:28:58

2025-02-18 14:21:19

2020-12-23 10:52:25

網(wǎng)絡(luò)安全漏洞5G

2016-01-31 17:45:31

2013-11-29 10:09:37

谷歌用戶數(shù)據(jù)

2015-01-05 09:56:41

UDPLinux TCP

2024-05-11 19:27:56

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號